Forwarded from Типичный Сисадмин
ИБшники из Include Security копнули прошивки умных телевизоров и вскрыли там ботнет. Выяснилось, что более 42% приложений в магазине LG webOS и свыше 25% в Samsung Tizen заражены скрытым прокси-SDK от израильской конторы Bright Data
Схема работала годами... продавцы прокси платят разрабам бесплатных приложений (всякие плееры, виджеты погоды, etc) за встраивание их SDK. Как только человек ставите аппку, то телевизор превращается в exit-ноду. Домашний, чистый IP сдается в аренду, через него покупатели прокси (хакеры и ИИ-лабы) гонят свой трафик.
На текущий момент Google TV, Roku и Fire TV эту дичь у себя в сторах забанили. А вот LG и Samsung - нет.
Из любопытного... в конфигах нашли забавные региональные профили. Если вы живете в США или ЕС, SDK работает аккуратно. А если устройство трекается например в Омане или Узбекистане - лимиты снимаются. Можно гонять через них больше трафика, чем по дефолту.
Юридически докопаться сложно. Нажимая кнопку "Принять" (при первом запуске) - вы добровольно согласились отдать своё железо в эту схему.
Случилась классика... опять доверчивых (не читающих соглашение) пользователей монетизировали
Ну и разумным будет никогда не пускать телевизоры, умные чайники и пылесосы в основную домашнюю сеть. Только изолированный гостевой VLAN, правила и запрет на любой исходящий трафик мимо нужных портов.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯2
Forwarded from Типичный Сисадмин
В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне
odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (
pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях
build_ia() и dhcpv6_ia_handle_IAs(). Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных
IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль). И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.
Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде
uhttpd и утечек памяти.Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Типичный Сисадмин
Сегодня, 6 августа, исполнилось бы 63 года Кевину Митнику - легенде мирового фрикинга, автору книги "Искусство обмана" и отцу-основателю социальной инженерии. К сожалению, он покинул нас три года назад, но именно сегодня хочется вспомнить, во что превратилось его наследие.
Для олдов Митник это символ ушедшей, золотой эпохи киберпанка. Времени, когда для взлома транснациональной корпорации (вроде Sun или Motorola) не нужен был купленный в даркнете эксплойт. Достаточно было телефонной будки, прыти, знания внутренних регламентов и правильного звонка секретарше или дежурному админу. Кевин первым наглядно доказал фундаментальную базу ИБ, что самая уязвимая часть любой, даже самой защищенной криптографией системы - это кожаный мешок
А сегодня романтика хакеров-одиночек, обманывающих систему ради спортивного интереса, мертва. Соц.инженерия превратилась в бездушный конвейер ради денег или политических моментов.
Бигтех и государства поняли, что Митник был прав, и вывели его скиллзы на уровень системы. Зачем взламывать наши пароли, если можно легально подсунуть нам кнопку "Согласен" под соглашением на 50 страниц
Судья когда-то держал Митника в одиночной камере без права подходить к телефону, на полном серьезе веря, что Кевин может насвистеть модемный код в трубку и запустить ядерные боеголовки
С днем рождения, Кевин
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM
Слава Омниссии, Слава Священному Духу Линукса!
О, священный труд техно-жрецов! Мы, хранители файловой системы ext4, стоим на страже от демонов уязвимостей и вирусов, которые жаждут поглотить наши данные в бездну /dev/null. Наши руки, покрытые олеумом и смазкой, никогда не знают покоя, ибо обновление пакетов есть непрерывная молитва, а перезагрузка сервера — великое омовение грехов прошлого цикла.
О, священный труд техно-жрецов! Мы, хранители файловой системы ext4, стоим на страже от демонов уязвимостей и вирусов, которые жаждут поглотить наши данные в бездну /dev/null. Наши руки, покрытые олеумом и смазкой, никогда не знают покоя, ибо обновление пакетов есть непрерывная молитва, а перезагрузка сервера — великое омовение грехов прошлого цикла.
👀1😎1
Forwarded from Типичный Сисадмин
Исследователи из Socket раскопали гигантскую кампанию... кто-то залил в магазин гугла 737 фейковых расширений, которые прикидывались популярными VPN-сервисами.
Более 270 из них мимикрировали под: Proton VPN, NordVPN, Surfshark, AdGuard и, что любопытно, под AmneziaVPN и AntiZapret. То есть целенаправленно били по русскоязычной аудитории (94% расширений были заточены под РФ). В итоге эту дичь скачали более 75 000 раз.
chrome.proxy.settings заворачивали весь трафик браузера (кроме localhost) на SOCKS5-сервер разраба по порту 1082. Без шифрования. Без раздельного туннелирования. Владелец серверов читал каждый запрос, видел каждый TLS SNI и собирал реальные IP-адреса const SECRET_KEY = "myxavpn2024secret";).Из классики.
Гугл, как обычно, всё пропустил или не вникал. Разраб потратил на создание 38 аккаунтов разработчика около 190 долларов (по 5 баксов за акк) и залил сотни клонов. Гугл удалил часть расширений после жалоб, но не забанил сами аккаунты. В итоге разраб просто продолжал заливать новые копии, используя генерацию кода, который обфусцировал данные, чтобы обходить автоматические сканеры магазина.
Из всего этого есть один важный вопрос... зачем разраб (возможно, даже не майор) логирует каждый клик скачавших расширение
Берегите свой трафик.
Типичный
Please open Telegram to view this post
VIEW IN TELEGRAM